Det gør sagen anderledes end et enkeltstående angreb, hvor en fast beholdning bliver stjålet på én gang. Her var der i praksis tale om en løbende lækage: Så længe hot wallet-systemet stadig modtog midler, kunne angriberen blive ved med at dræne dem.
Ifølge de tilgængelige on-chain-oplysninger blev aktiver flyttet fra syv blockchain-netværk:
Det tværgående angreb krævede, at aktiverne blev byttet og flyttet mellem flere netværk. Det peger på en operation, hvor angriberen hurtigt kunne håndtere både forskellige tokens og cross-chain-broer.
En central del af angrebet var konsolideringen af de stjålne midler. Angriberen byttede stablecoins på decentraliserede børser og brugte derefter cross-chain-broer til at flytte provenuet til én Ethereum-adresse .
Adressen endte med at indeholde cirka 5.227 ETH, som på det tidspunkt blev vurderet til omkring 9,73 millioner dollar .
At samle aktiver fra flere netværk i ether kan gøre beholdningen lettere at flytte videre. Mønstret er velkendt fra hot wallet-angreb, hvor ikke-native aktiver først omdannes til en mere ensartet beholdning, før pengene eventuelt forsøges flyttet eller hvidvasket .
Triple-A bekræftede, at der var tale om et brud på en eller flere treasury wallets – selskabets egne drifts- og beholdningskonti .
Virksomheden oplyste samtidig, at kundemidler ikke var påvirket, fordi de lå på separate, beskyttede depotkonti og ikke i de kompromitterede treasury wallets . Triple-A sagde desuden, at selskabet selv ville absorbere det økonomiske tab og fortsatte sin undersøgelse af hændelsen .
Skellet mellem kundemidler og selskabets egne driftsmidler er afgørende i denne sag. Det begrænser ikke alvoren i sikkerhedsbruddet, men betyder ifølge Triple-A, at tabet ramte virksomhedens egen balance i stedet for de midler, som kunder og forhandlere havde placeret hos tjenesten.
Triple-A blev grundlagt i 2020 og fungerer som betalingsgateway, der forbinder fiatvalutaer med kryptovalutaer og stablecoins. Selskabet har blandt andet:
Triple-A har også indgået et partnerskab med Mastercard om infrastruktur til grænseoverskridende betalinger . Licenser og reguleret status eliminerer dog ikke risikoen ved operationelle systemer som hot wallets, private keys og godkendelsesflows.
Triple-A-angrebet kommer på et tidspunkt, hvor kryptosektoren oplever et rekordhøjt antal sikkerhedshændelser. Ifølge Immunefi og TRM Labs blev der registreret 207 angreb i første halvår af 2026, med samlede tab på cirka 972 millioner dollar .
CertiK opgjorde samtidig tabene til omkring 1,32 milliarder dollar fordelt på 344 hændelser, mens PeckShield vurderede, at sektoren havde mistet mere end 750 millioner dollar . Forskellene skyldes blandt andet forskellige opgørelsesmetoder og definitioner af, hvad der tæller som et hack eller et exploit.
PeckShield fremhævede især tre gennemgående angrebsvektorer i årets første halvdel:
TRM Labs’ opgørelse peger dog på en vigtig udvikling: Operationelle kompromitteringer – herunder problemer med nøglehåndtering, signeringsinfrastruktur og privilegerede adgange – udgjorde kun omkring 15 procent af hændelserne, men stod for cirka 76 procent af den stjålne værdi . Nordkorea-forbundne grupper blev ifølge samme datasæt kædet sammen med cirka 643 millioner dollar, svarende til omkring 66 procent af tabene .
Det betyder, at sikkerhedsrisikoen ikke længere primært handler om fejl i den kode, som ligger åbent på en blockchain. En angriber behøver i nogle tilfælde blot at få fat i den rigtige private key eller få adgang til den infrastruktur, der godkender transaktioner.
Der er stadig enkelte forbehold i rapporteringen:
Triple-A-sagen illustrerer en ændring i kryptosektorens trusselsbillede. Angrebet ser ikke ud til at være drevet af en fejl i en smart contract, men af et kompromis af en hot wallet og den private key, der gav adgang til den.
Samtidig viser sagen værdien af adskilte kundekonti: Ifølge Triple-A blev kundernes midler ikke ramt, selv om selskabets egne beholdninger blev tømt. For betalingsvirksomheder er beskyttelse af private keys, begrænsning af hot wallet-saldi og kontrol med privilegerede adgange derfor mindst lige så vigtigt som traditionelle smart contract-audits.